网络基础

地址栏里那把锁,到底保护了什么

2026-08-27 · 网络基础

浏览器地址栏那个小锁,几乎人人都见过。但"有锁=安全"这个理解,只说对了一半。

不用 HTTPS 的时候,数据是"明信片"

普通的 HTTP 传输,内容在网络上是明文。同一条链路上的设备——路由器、公共 WiFi 的提供方、中间任何一个节点——都有机会看到你发了什么、服务器回了什么。

更麻烦的是,明文还意味着可以被篡改:你请求的是 A 页面,中间被塞进一段别的内容,浏览器并不知情。

HTTPS 解决三件事

  1. 加密:内容在传输过程中是密文,中间节点看到的是乱码;
  2. 完整性:内容被改过,接收方会发现;
  3. 身份核验:确认"我连的确实是这个域名对应的服务器,不是别人伪装的"。

连接建立前会先做一次"握手":双方协商出一套只有彼此知道的密钥,之后的通信都用它加密。这个协商过程本身是安全的,不需要事先共享密码。

证书是干什么用的

加密谁都会做,难点在于:怎么证明对面就是真的。

这就要靠证书。颁发证书的机构(通常叫 CA)会核验申请者对域名的控制权,然后签一份带数字签名的文件。浏览器内置了可信 CA 的名单,收到证书后:

  • 验证签名是不是这些可信机构签的;
  • 检查证书里的域名和当前访问的域名是否一致;
  • 检查有没有过期、有没有被吊销。

三项都通过,才显示那把锁。

关键误区:证书只证明"域名归属",不证明"人品"

现在证书申请已经非常方便,任何人都能为自己控制的域名拿到一张。所以:

  • 钓鱼网站也可以有小锁。它可能只是证明"我确实控制着这个看起来很像官方的域名";
  • 真正要看的,是域名本身对不对——是 example-bank.cn 还是 examp1e-bank.cn,是主域还是奇怪的子域。
一句话:小锁保证的是"这条通道是加密且没被改过的",它不负责判断对方是不是好人。域名才是身份的第一道关口。

看到证书警告,不要随手点"继续访问"

浏览器弹出的"您的连接不是私密连接"之类的页面,是它在明确告诉你:这次的握手有环节没通过。常见原因有三种:

  1. 证书过期了——对方网站没维护,不一定是攻击;
  2. 证书上的域名和你访问的对不上——这个要警惕;
  3. 网络中间有人插了一手——比如某些公共网络做了流量拦截替换。

处理原则很简单:涉及账号、密码、资金信息,一律停止操作。换成手机流量再试一次,如果警告消失,问题多半出在原来那条网络上。

一个实用习惯

在公共 WiFi 下,别急着连上就登录网银、邮箱、办公系统。网络环境不可控的时候,最稳妥的做法是用手机热点处理敏感操作——多耗一点流量,换的是确定性。

← 返回技术信息随笔